Faktagranskad mot direktivets artikel 34Senast granskad 2 min läsning
Sanktionstak enligt NIS2-direktivet artikel 34
Vad direktivet säger
Artikel 34 anger tak som medlemsstaterna ska säkerställa, inte fasta belopp att utdöma. Den engelska språkversionen skriver dessutom a maximum of at least, alltså ett golv för vad det nationella taket minst ska rymma, och medlemsstater får sätta högre.
Medlemsstaterna ska säkerställa att väsentliga entiteter som överträder artikel 21 eller 23, i enlighet med punkterna 2 och 3 i den här artikeln påförs administrativa sanktionsavgifter på högst 10 000 000 EUR eller högst 2 % av den totala globala årsomsättningen under det föregående räkenskapsåret för det företag som den väsentliga entiteten tillhör, beroende på vilken siffra som är högst.
Hur taket räknas ut
Konstruktionen med ett fast belopp och en andel av omsättningen, där det högre gäller, gör att taket skalar med verksamhetens storlek. För ett mindre bolag är det fasta beloppet högre än andelen. För en stor koncern är förhållandet det omvända.
| Väsentligartikel 34.4 | Viktigartikel 34.5 | |
|---|---|---|
| Fast belopp, minst | 10 000 000 euro | 7 000 000 euro |
| Andel av global omsättning, minst | 2 % | 1,4 % |
| Det högre beloppet gäller | ✓ | ✓ |
| Medlemsstat får sätta högre | ✓ | ✓ |
Tabellen visar direktivets nivåer. Vilka sanktionsavgifter som gäller enligt svensk rätt framgår av cybersäkerhetslagen, och den siffran återger vi inte här eftersom vi inte verifierat den mot lagtexten.
Källa: NIS2-direktivet artikel 34
Varför beloppen inte är det intressanta
Det som skiljer NIS2 från föregångaren är inte i första hand nivåerna utan att de är obligatoriska. Under NIS1 hade medlemsstaterna stor frihet att bestämma påföljder, och efterlevnaden blev därefter.
För de flesta verksamheter är den realistiska risken inte ett maxbelopp utan de indirekta konsekvenserna: ett tillsynsärende som binder ledningens tid, krav från kunder som själva omfattas, och den granskning som följer efter en incident.
Vad som faktiskt utlöser en sanktion
Sanktionerna kopplar till bristande efterlevnad av kraven, inte till att en incident inträffat. Att bli angripen är inte i sig en överträdelse.
Det som granskas är om riskhanteringsåtgärderna fanns, om ledningen tagit sitt ansvar, och om rapporteringsskyldigheterna följdes. Det är därför dokumentationen betyder så mycket: den är skillnaden mellan att ha gjort arbetet och att kunna visa det.
Frågor
Vanliga frågor
- Hur höga är sanktionsavgifterna enligt NIS2?
- Minst 10 000 000 euro eller 2 procent av global omsättning för väsentliga verksamhetsutövare, och 7 000 000 euro eller 1,4 procent för viktiga. Det högre beloppet gäller.
- Är det fasta belopp?
- Nej, det är tak. Direktivet anger minimitak som medlemsstaterna inte får underskrida, och de får sätta högre.
- Leder en incident automatiskt till sanktion?
- Nej. Sanktionerna kopplar till bristande efterlevnad av kraven, inte till att en incident inträffat.
- Gäller samma tak för viktiga verksamhetsutövare?
- Nej. För viktiga är taket 7 000 000 euro eller 1,4 procent, mot 10 000 000 euro eller 2 procent för väsentliga.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- NIS2-direktivet artikel 34, EUR-Lex— Taken för väsentliga och viktiga verksamhetsutövare
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— De svenska sanktionsbestämmelserna
- Omfattas verksamheten, NCSC— Klassningen som avgör vilket tak som gäller
- Så ser NIS2-regleringen ut, NCSC— Tillsyn och föreskrifter
- NIS2-direktivet (EU) 2022/2555, EUR-Lex— Direktivet i sin helhet
Fördjupning
